微軟證實IIS安全漏洞 - Windows

Iris avatar
By Iris
at 2009-12-30T09:29

Table of Contents

資訊整理:http://www.ithome.com.tw/itadm/article.php?c=58888

安全研究人員Soroush Dalili發現要上傳一個JPG檔案時,可以利用分號夾帶一個可執行
的ASP檔案;透過該漏洞,駭客就能上傳一個危險的可執行檔。

安全研究人員Soroush Dalili於上周揭露了微軟網路資訊服務(Internet Information
Services,IIS)中的漏洞,指出駭客可以在上傳檔案時夾帶惡意程式。微軟已證實該漏
洞,但表示只有在使用者更改預設且採用不安全的配置時才會讓駭客有機可乘。

Dalili表示,他發現要上傳一個JPG檔案時,可以利用分號夾帶一個可執行的ASP檔案,例
如malicious.asp;.jpg,由於許多檔案上傳機制保護系統的方法是檢查檔案最後的副檔名
,透過該漏洞,駭客就能上傳一個危險的可執行檔。

根據資安業者Secunia的說明,該漏洞肇因於網路伺服器錯誤執行檔案中用分號所區分的
不同副檔名中的ASP程式。Secunia表示,目前確定該漏洞影響Windows Server 2003 R2
SP2中所執行的IIS 6.0,其他版本也可能受到影響。

微軟安全專案經理Jerry Bryant指出,微軟正在調查此一事件,尚未接獲相關攻擊報導。
此外,初步評估認為惟有在使用者更改IIS網路伺服器預設及採用不安全的配置時才會導
致該漏洞;因為駭客須經身份認證並具執行權限以寫入目錄,而這並不符合微軟為伺服器
配置安全而提出的最佳實作準則,舉凡使用預設配置及遵循最佳作法的,皆可降低類似此
一事件的風險。

Bryant表示,該漏洞並未根據責任揭露原則,在還沒通知微軟便公布,可能置客戶於險境
。Bryant也強調微軟將採取合適的保護措施,包括透過例行性更新修補該漏洞,或提供額
外的修補程式及準則。

--
寂寞部屋之意慾蔓延

http://www.wretch.cc/blog/cyc1119

--
Tags: Windows

All Comments

Olivia avatar
By Olivia
at 2010-01-01T13:40
微軟有很多漏洞 = =

雙OS + 一鍵還原、備份 + DOS選單...

Puput avatar
By Puput
at 2009-12-30T09:08
感謝chinoyan兄大力相助,其中許多內容是由chinoyan兄提供的, 我在這把這一次實作完成的流程記錄一下。 目前640G硬碟用SPFDISK分割成下面這樣,由SPFDISK來管理 MBR--安裝SPF Boot Manager 主分割--NTFS 安裝 Windows XP( ...

Windows啟用....

Irma avatar
By Irma
at 2009-12-30T08:42
其實是恨文..... 老三太精靈古怪 三歲不到就會玩我的電腦 剛好我主機有塊前檔有點問題 就被他拆了丟進去 還送了一堆玩具... 也不知道是短路還是怎樣 後來就不能開機 中間拆零件清板子重裝的細節就不提了 總之後來power燈又會亮 XP的跑馬燈又會跑 高高興興的要登入時 windows要我重新啟 ...

windows7下換視窗非常LAG??

Ula avatar
By Ula
at 2009-12-29T22:14
我的是HP DV2102TX的筆電 記憶體加到4G(雖然bios只抓得到3GB) 裝了win7 x64 在一般的視窗轉換非常LAG CPU一直占用頗高 顯卡3D設定預設為and#34;由3D應用程式決定and#34; 我把顯卡3D調到使用我的喜好設定,強調and#34;效能and#34; 就變比較正常了! 之 ...

WIN7 x64 藍屏重開機

Odelette avatar
By Odelette
at 2009-12-29T22:02
最近常常在睡覺時發生 早上起來發現被重開了 睡覺只有開動物程式而已 不知道是什麼問題 以下是用bluescreenView看得結果 122909-40919-01.dmp 2009/12/29 上午 02:09:59 UNEXPECTED_KERNEL_MODE_TRAP 0x0000007f 000000 ...

win7的語言列會自動鬼隱

Thomas avatar
By Thomas
at 2009-12-29T21:48
今天一開機要打字時發現語言列消失無蹤 昨天明明還正常也沒有去動什麼設定 控制台的文字服務與輸入語言那裡 我是設固定在工作列沒設隱藏 可是就是莫名其妙被鬼隱 辜狗了一下找回語言列的方法 在開始功能表的執行那裡輸入ctfmon.exe 語言列就回來了 可是在電腦重新啟動後...很好...又鬼隱 囧 怎麼會變這樣 ...